Лига сисадминов
Политика
Статьи, переводы статей, заметки и юмор на тему системного администрирования.
Загружаем канал…
Мы используем файлы cookie для работы сайта и аналитики посещаемости. Подробнее в Политике обработки данных и Правилах.
Политика
Статьи, переводы статей, заметки и юмор на тему системного администрирования.
Жизнь пакета в ядре Linux Практическая экскурсия от write() до recv() Вы запускаете curl http://example.com, и вот в вашем терминале появляется HTML-код. Но что на самом деле произошло? Linux проводит ваши байты через небольшой набор чётко определенных шагов: выбрать маршрут, узнать MAC-адрес соседа, поставить пакет в очередь, попросить сетевую карту его отправить, а затем проделать всё это в обратном порядке на другой стороне. В этом посте я постараюсь объяснить этот путь максимально просто. Если вы пользовались Linux, запускали curl или ковыряли ip addr, вы вполне готовы к чтению. Глубоких знаний ядра не требуется. Примечание: Когда я говорю "ядро" в этом посте, я на самом деле имею в виду "ядро Linux и его сетевой стек" - ту часть, которая работает в ядре и перемещает пакеты. https…
Читать целикомИ это он еще про deadlock'и и race condition не начал рассказывать #ит_юмор #operating_system #the_dining_philosophers_problem
Что такое гиперконвергенция, и зачем её придумали Сегодня поговорим про один из этапов эволюции развития архитектуры построения инфраструктуры виртуализации - гиперконвергенцию, которая вроде как должна упростить нам жизнь. Но, как водится, не всё так однозначно... https://telegra.ph/CHto-takoe-giperkonvergenciya-i-zachem-eyo-pridumali-08-24 #ит_статьи #инфраструктура #цод #виртуализация #гиперконвергенция
От судьбы не уйдёшь. Китайский сокет на Huananzhi уже ждёт. Homelab сам себя не проапгрейдит. #ит_юмор #xeon #huananzhi #x99 #homelab
Терминальное противостояние: Bash, Zsh и Fish — что выбрать сисадмину Для системного администратора оболочка (shell) — это не утилита, а среда, в которой проходит большая часть рабочего дня. Часто работа идёт на удалённых серверах, где удобная оболочка экономит часы настройки и отладки. Здесь настраиваются сервисы, правятся конфиги, запускаются скрипты и отлавливаются ошибки, и от того, как она себя ведёт, напрямую зависит скорость работы. Пока задачи простые, хватает и того, что стоит по умолчанию. Но со временем начинаешь замечать мелочи: неудобное автодополнение, непредсказуемая история, странное поведение алиасов. Один раз промахнулся с rm, другой раз команда не сохранилась — и вот ты уже ищешь альтернативу. Сегодня чаще всего выбор стоит между Bash, Zsh и Fish. Все они решают одну …
Читать целикомКоротко о состоянии современного IoT Духовка накачала контента на 4.62Gb. Наверняка это было что-то нужное...😒 #ит_юмор #embedded #IoT
Trynix - тестируем классические Linux-утилиты, ничего не устанавливая Хотите проверить кое-что в старой версии Python, скажем, в той, что из 2017 года, просто чтобы понять, оттуда ли баг, за которым вы охотитесь. Обычно это значит разыскивать Docker-образ или старый бинарник Python, чтобы прогнать свои тесты. А с trynix кликаете по ссылке, и хоп, у вас shell с вашей утилитой. Сайт сделан Farid Zakaria, который годами ковыряется с Nix и называет это своим "magnum opus". В общем, прямо в вашей вкладке поднимается машина Linux x86_64, и запрошенный пакет уже лежит в PATH. Ничего ставить не надо, аккаунт создавать не надо, и всё работает прямо в браузере. Я попробовал сегодня утром python3 версии 3.6.2. Браузер идёт за путями store, проверяет подписи, и секунд через тридцать появляется prom…
Читать целикомSeccomp в K8s 3/3: измеряем, оцениваем и масштабируем Я уже который пост описываю одну и ту же сквозную мысль: можно часами собирать seccomp-профили ручной выделки и говорить, что все стало безопаснее, но сами по себе мы этого не знаем. Мы просто предполагаем. И даже когда мы хотим измерить, «хороший» ли конкретный seccomp-профиль, прийти к этому решению - та еще сложность. Например, чтобы решить, «хороший» ли seccomp-профиль, у нас есть 1 простой вопрос: Какие системные вызовы он разрешает, а какие блокирует? Чтобы получить этот ответ, приходится задать еще вопросы: - Что будет на другой архитектуре? - Что будет, если процессу выдали определенный capability? - Есть ли способы обойти нашу seccomp-политику через мультиплексирование? - Чем отличаются рантаймы контейнеров? По-моему, отсу…
Читать целикомSeccomp в K8s 2/3: обходы и брейкауты В другом посте я в основном описывал операционную нагрузку от ведения seccomp-профилей и описывал сценарии, где профиль может быть не таким эффективным, как мы думаем. Это тот пост, где я хотел вернуться к взгляду атакующего. У вас есть контейнер. Seccomp включён. Профиль выглядит разумно - нет bpf, нет ptrace, сетевые syscalls ограничены. Что делаем? Пока я собирал это исследование, я понял, что есть немало ситуаций, где seccomp-фильтр можно обойти. Они делятся на несколько категорий: - Путаница с архитектурами - вызов заблокированных syscalls через альтернативные ABI или архитектуры CPU, на которые вы не рассчитывали (разбирать не буду: либо очевидно, либо митигация уже есть) - Кривая настройка профиля - seccomp технически активен, но профиль разре…
Читать целикомSeccomp в K8s 1/3: собираем небезопасные и неполные профили Идея seccomp-профиля для контейнера простая: ваш контейнер делает хорошие системные вызовы, давайте заблокируем плохие. Записываете системные вызовы, которые делает ваш контейнер, собираете JSON-профиль seccomp, который разрешает только их, и всё, чего ваше приложение не вызывало, блокируется. Минимальная поверхность атаки. Идеально. Мы свою работу сделали? Оказывается, сгенерировать такие профили легко, но сгенерировать их точно сложно. Многие из вас видели инструмент, который обещает сам собрать вам seccomp-профили. И они работают! Но как для таких инструментов выглядит «хорошо»? Они точные? Они собирают безопасные профили? Они вообще хоть как-то снижают риск? Вот инструменты, которые я проверял: - Inspektor Gadget: отличный о…
Читать целикомSeccomp, Seccomp и syscall'ы: BSidesSF и seccomp в Kubernetes Раньше было сложно объяснить людям все причины, по которым им нужно защищать свой кластер. Мы придумывали натянутые примеры разных путей эксплуатации внутри Kubernetes, но до недавнего времени самой вероятной атакой были скучные старые криптомайнеры. Всё изменилось. Атакующие эволюционировали. Можете посмотреть на LinksPro как на пример руткита на eBPF, рассчитанного на компрометацию даже контейнерных окружений. Или ещё актуальнее прямо сейчас, TeamPCP - угроза момента, которая прямо сейчас активно целится в кластеры Kubernetes, разворачивает привилегированные DaemonSet'ы, чтобы перемещаться по окружениям и вытягивать секреты. Но можно и проще: у нас куча агентных workload'ов и окружений для разработки AI, которые хочется запе…
Читать целиком